PT-2026-69970 · Npm · React-Tracked
CVE-2026-48160
·
Publicado
2026-08-10
·
Atualizado
2026-08-11
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
react-tracked (versões afetadas não especificadas)
Descrição
Commits maliciosos foram introduzidos no branch padrão do repositório, os quais executam código controlado por um invasor remoto em estações de trabalho de desenvolvedores durante o processo
npm install. O ataque utiliza um script postinstall vinculado ao arquivo src/install.js que busca um payload de JavaScript de um endpoint HTTPS controlado pelo invasor, desativa a verificação TLS e avalia a resposta como código. A execução é especificamente projetada para atingir máquinas de desenvolvedores, ignorando ambientes de CI e nuvem ou serverless. Isso pode levar ao comprometimento total de qualquer recurso acessível a partir de um processo Node com as permissões do usuário.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Rotacione todas as credenciais acessíveis a partir da máquina afetada.
Audite a atividade da conta desde 18-05-2026.
Limpe todos os clones locais, forks e URLs de SHA direto do repositório.
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
React-Tracked